CVE-2024-1960: Уразливість збереженого XSS у ShopLentor для WordPress

Уразливість збереженого XSS у плагіні ShopLentor для WordPress дозволяє атакувальникам впроваджувати шкідливі скрипти через віджет спеціальної пропозиції.
CVE-2024-1960CVSS 6.4Web

CVE-2024-1960: Уразливість збереженого XSS у ShopLentor для WordPress

Уразливість збереженого XSS у плагіні ShopLentor для WordPress дозволяє атакувальникам впроваджувати шкідливі скрипти через віджет спеціальної пропозиції.

CVSS
6.4 MEDIUM
EPSS
41.14%
Активно використовується
немає в KEV
Продукт
shoplentor

Що відомо

Плагін ShopLentor для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню обробку вхідних даних у віджеті спеціальної пропозиції. Атакувальники з правами не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані користувачів або змінити вміст сторінок, що негативно впливає на безпеку та довіру користувачів. Власники сайтів на WordPress із встановленим ShopLentor повинні враховувати ризики компрометації даних та репутації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна ShopLentor від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на наявність підозрілої активності та зменшити експозицію вразливих компонентів. Також варто впровадити додаткові заходи фільтрації та моніторингу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки